中文

Blindfold:使PKI与CDN中的私钥隐而不显

密码学与安全 2022-07-20 v1

摘要

公钥基础设施(PKI)是一种基于证书的技术,有助于认证系统身份。HTTPS/TLS主要依赖PKI来减少互联网上的欺诈。如今,网站利用CDN来改善用户体验、性能以及对网络攻击的韧性。然而,将HTTPS/TLS与CDN结合带来了新的安全挑战。在任何PKI系统中,保持私钥私密至关重要。然而,由CDN提供支持的网站违背这一基本假设已成为常态。已有若干方案被提出以使HTTPS对CDN友好。但是,从生成那一刻起对私钥的保护;以及如何使其免受恶意(CDN)管理员与恶意软件暴露,仍未被探索。我们利用可信执行环境来保护私钥,使其永不暴露于人类操作员或不可信软件。我们设计Blindfold以保护HTTPS/TLS基础设施中的私钥,包括CA、网站本地服务器与CDN。我们实现了原型以评估Blindfold性能,并在微观与宏观层面进行了若干实验。我们发现Blindfold在密钥生成上比SoftHSM略优1%,而在证书签发操作上落后0.01%。

关键词

引用

@article{arxiv.2207.09335,
  title  = {Blindfold: Keeping Private Keys in PKIs and CDNs out of Sight},
  author = {Hisham Galal and Mohammad Mannan and Amr Youssef},
  journal= {arXiv preprint arXiv:2207.09335},
  year   = {2022}
}